Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Neue Verschlüsselungs-Trojaner Variante im Umlauf (https://www.trojaner-board.de/115183-neue-verschluesselungs-trojaner-variante-umlauf.html)

bombinho 18.09.2012 22:56

Zitat:

Zitat von W_Dackel (Beitrag 918473)
@bombinho: das verstehst du falsch.
Wenn ich die Daten einfach überschreibe.. mit Nullen, oder zur Tarnung mit Pseudo Zufallszahlen die allerdings mit dem Originalinhalt der Datei rein gar nichts zu tun haben.. dann kannst du bis ans Jüngste Gericht versuchen die Daten zu "entschlüsseln", dann sind sie schlichtweg gelöscht.

Jupp, gebe ich zu, hatte ich einen Haenger. Du hast recht.
Wissen wir aber in dem Fall dass dem (noch) nicht so ist.

Der Malware-Autor braucht nur mit einer sicheren Implementation zu antworten und den Zufallsgenerator abdichten, ein paar Bits und Bytes aendern und schon hat sich das Thema ohnehin erledigt fuer zukuenftige Betroffene. Da macht es herzlich wenig Unterschied ob das bloss mit Nullen ueberschrieben wird oder mit einer ausgereiften Verschluesselung.

Allerdings duerfte bei Bekanntwerden, dass nur ueberschrieben wird auch die "Zahlungsmoral" deutlich abnehmen.

Eines finde ich interessant, der vorliegende Code enthaelt einige Massnahmen fuer eine hoehere Schluesselsicherheit welche nicht aktiviert sind. Keine Ahnung ob das ein Programmierfehler oder Absicht ist.

bombinho 20.09.2012 05:52

Niemand, der mir zur Hand gehen mag? :uglyhammer:
Oder noch alle beschaeftigt, die alten Ergebnisse rauszukramen?

stefanbecker 20.09.2012 07:16

Wieder jemand ohne Backup?

bombinho 20.09.2012 12:39

Zitat:

Zitat von stefanbecker (Beitrag 919426)
Wieder jemand ohne Backup?

Schick ihn gleich zu einem neuen Thread, so dass ihm weitestgehend geholfen werden kann.

cosinus 20.09.2012 12:43

Zitat:

Zitat von bombinho (Beitrag 919617)
Schick ihn gleich zu einem neuen Thread, so dass ihm weitestgehend geholfen werden kann.

Vllt kannst einem TO ohne Backup ja auch bei der indivuellen Entschlüsselung helfen. Willst du der neue persönliche Kryptohelfer werden? Sind Sie der Kryptochef (persönlich!) :pfeiff: :rofl:

markusg 20.09.2012 13:14

hab keine daten mehr momentan
musst halt mal in ner vm selbst so ein sample starten

bombinho 20.09.2012 13:40

Hab ich doch schon laengst gemacht. Was ich auf der VM verschluessele bekomme ich auch wieder. Wenn ich mit dem Nachbau verschluessele, komme ich sehr schnell auf Ergebnisse.

cosinus 20.09.2012 13:50

Hast du auch VOLLBIT VERSCHLÜSSELT? :blabla: :rofl:

bombinho 20.09.2012 14:10

Zitat:

Zitat von cosinus (Beitrag 919666)
Hast du auch VOLLBIT VERSCHLÜSSELT? :blabla: :rofl:

Schick, ich gehe den selben Weg ueber MD5/RC4. Ich weiss nicht wass daran "Vollbit" sein soll. Aber vielleicht hast Du ja voellig andere Implementationen? Schick mal rueber.

Edit: Selbstverstaendlich den Zufallsgenerator nachgebaut zur Erzeugung.

Vielleicht nur posten, wenn man weiss wovon man redet?

markusg 20.09.2012 14:36

hattest du dich bei Delphi-PRAXiS
angemeldet, ich weis das da einige an dieser methode gearbeitet haben, gab da aber nichts neues in der richtung.

cosinus 20.09.2012 14:42

Zitat:

Zitat von bombinho (Beitrag 919678)
Schick, ich gehe den selben Weg ueber MD5/RC4. Ich weiss nicht wass daran "Vollbit" sein soll. Aber vielleicht hast Du ja voellig andere Implementationen? Schick mal rueber.

Edit: Selbstverstaendlich den Zufallsgenerator nachgebaut zur Erzeugung.

Vielleicht nur posten, wenn man weiss wovon man redet?

Du verstehst den Insider halt nicht du Kryptochef :rofl:
Google mal nach Kryptochef oder nach "vollbit verschlüsselung" :applaus:

bombinho 20.09.2012 18:12

Ich weiss ja nicht, wieviel Du ueber Vollbit weisst aber nichts davon hat im Entferntesten mit der vorliegenden Verschluesselung zu tun.
Bisher habe ich hier noch nichts sinvolles gehoert uber diese Verschluesselung. Ausser "geht nicht", ohne Begruendung.
Und Kryptochef und Vollbit ist nicht Insider sondern schlichtweg Crackpot. Das das als witzige Einleitung einer nun erfolgenden Kommunikation ueber diese Verschluesselung gemeint war ist dann schon ziemlich schraeg. Aber bitte, :rofl:

cosinus 20.09.2012 19:03

Zitat:

Ich weiss ja nicht, wieviel Du ueber Vollbit weisst aber nichts davon hat im Entferntesten mit der vorliegenden Verschluesselung zu tun.
Meine Ironie-Tags haste wohl überlesen :rolleyes:

Zitat:

Bisher habe ich hier noch nichts sinvolles gehoert uber diese Verschluesselung. Ausser "geht nicht", ohne Begruendung.
Was meinst du jetzt? Das vom Kryptochef oder das vom Verschlüsselungstrojaner? :D
Falls es um den Letzteren gehen soll, wie oft soll man es dir eigentlich noch wiederholen?

Zitat:

Und Kryptochef und Vollbit ist nicht Insider sondern schlichtweg Crackpot.
Ich dachte erst du wärs der Kryptochef :pfeiff:
Aber vllt kannst du ihn ja mal so ein Sample vom Verschlüsselungstrojaner schicken, vllt kriegt er das ja raus wo wir armen Würstchen ja alle versagt haben :rolleyes:

bombinho 20.09.2012 19:49

Zitat:

Zitat von markusg (Beitrag 919701)
hattest du dich bei Delphi-PRAXiS
angemeldet, ich weis das da einige an dieser methode gearbeitet haben, gab da aber nichts neues in der richtung.

Ich habe keine Zeit mehr gehabt daran zu arbeiten.
Deswegen dachte ich ja, dass jemand hier vielleicht unterstuetzen koennte.

Volkifant 15.10.2012 15:10

Ich bzw. meine Mutter wurde erneut damit infiziert, bitte um Hilfe.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:05 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131